Infecté par le virus "google redirect"

Résolu/Fermé
Utilisateur anonyme - 1 oct. 2011 à 02:43
 Utilisateur anonyme - 3 oct. 2011 à 23:34
Bonjour à tous!

Depuis une semaine mes recherches sur google sont aléatoirement (pas tout le temps) redirigées vers des d'autres "moteurs" bidons, des pubs, etc. J'ai essayé énormément de techniques (hitman pro 3, TDSS Killer, etc...) mais rien n'y a fait. Je me résouds donc à vous faire par de mon problème... voici le log Hijackthis que je viens d'obtenir. Je suis bloqué à partir de là ne sachant pas comment tirer bénéfice de ce rapport...

Merci infiniment d'avance pour votre aide! N'hésitez surtout pas à me demander d'autres scans etc, que ce soit sur hijackthis ou d'autres programme, je suivrai la démarche que vous me proposerez.

PS: je suis actuellement aux USA, donc excusez-moi si je réponds avec un certain "décalage horaire"!

Logfile of Trend Micro HijackThis v2.0.4
Scan saved at 02:34:49, on 01/10/2011
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16827)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\WIDCOMM\Bluetooth Software\bin\btwdins.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Avira\AntiVir Desktop\sched.exe
C:\Program Files\Avira\AntiVir Desktop\avguard.exe
C:\Program Files\Bonjour\mDNSResponder.exe
C:\Program Files\Intel\Intel Matrix Storage Manager\IAANTMon.exe
C:\Program Files\Java\jre6\bin\jqs.exe
C:\Program Files\Acer\Acer VCM\RS_Service.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\WIDCOMM\Bluetooth Software\BTTray.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Trend Micro\HiJackThis\HiJackThis.exe
C:\Program Files\Mozilla Firefox\firefox.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://homepage.acer.com/rdr.aspx?b=ACAW&l=0411&s=0&o=xph&d=0209&m=aspire_one
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = https://www.google.fr/?gws_rd=ssl
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://homepage.acer.com/rdr.aspx?b=ACAW&l=0411&s=0&o=xph&d=0209&m=aspire_one
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = https://www.bing.com/?toHttps=1&redig=5FC791212101479BAFBE1A679848B1AF
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://homepage.acer.com/rdr.aspx?b=ACAW&l=0411&s=0&o=xph&d=0209&m=aspire_one
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://runonce.msn.com/runonce3.aspx
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = ???
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: Windows Live ????? ???? - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: SkypeIEPluginBHO - {AE805869-2E5C-4ED4-8F7B-F1F7851A4497} - C:\Program Files\Skype\Toolbars\Internet Explorer\skypeieplugin.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O4 - HKLM\..\Run: [OutpostMonitor] C:\PROGRA~1\Agnitum\OUTPOS~1\op_mon.exe /tray /noservice
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-19\..\Run: [ctfmon.exe] ctfmon.exe (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-20\..\Run: [ctfmon.exe] ctfmon.exe (User 'NETWORK SERVICE')
O4 - HKUS\S-1-5-18\..\Run: [ctfmon.exe] ctfmon.exe (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [ctfmon.exe] ctfmon.exe (User 'Default user')
O9 - Extra button: Skype add-on for Internet Explorer - {898EA8C8-E7FF-479B-8935-AEC46303B9E5} - C:\Program Files\Skype\Toolbars\Internet Explorer\skypeieplugin.dll
O9 - Extra 'Tools' menuitem: Skype add-on for Internet Explorer - {898EA8C8-E7FF-479B-8935-AEC46303B9E5} - C:\Program Files\Skype\Toolbars\Internet Explorer\skypeieplugin.dll
O9 - Extra button: @btrez.dll,-4015 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Program Files\WIDCOMM\Bluetooth Software\btsendto_ie.htm
O9 - Extra 'Tools' menuitem: @btrez.dll,-12650 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Program Files\WIDCOMM\Bluetooth Software\btsendto_ie.htm
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O10 - Unknown file in Winsock LSP: c:\windows\system32\nwprovau.dll
O17 - HKLM\System\CCS\Services\Tcpip\..\{9CEA466B-F633-4111-9C92-D9DCB0BB8931}: NameServer = 212.27.40.240,212.27.40.241
O18 - Protocol: skype-ie-addon-data - {91774881-D725-4E58-B298-07617B9B86A8} - C:\Program Files\Skype\Toolbars\Internet Explorer\skypeieplugin.dll
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL
O20 - AppInit_DLLs: c:\progra~1\agnitum\outpos~1\wl_hook.dll
O20 - Winlogon Notify: TPSvc - TPSvc.dll (file missing)
O22 - SharedTaskScheduler: Browseui preloader - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\system32\browseui.dll
O22 - SharedTaskScheduler: Component Categories cache daemon - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\system32\browseui.dll
O23 - Service: Agnitum Client Security Service (acssrv) - Agnitum Ltd. - C:\PROGRA~1\Agnitum\OUTPOS~1\acs.exe
O23 - Service: Avira AntiVir Planificateur (AntiVirSchedulerService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\avguard.exe
O23 - Service: Service Bonjour (Bonjour Service) - Apple Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
O23 - Service: Bluetooth Service (btwdins) - Broadcom Corporation. - C:\Program Files\WIDCOMM\Bluetooth Software\bin\btwdins.exe
O23 - Service: Intel(R) Matrix Storage Event Monitor (IAANTMON) - Intel Corporation - C:\Program Files\Intel\Intel Matrix Storage Manager\IAANTMon.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Program Files\Java\jre6\bin\jqs.exe
O23 - Service: Raw Socket Service (RS_Service) - Acer Incorporated - C:\Program Files\Acer\Acer VCM\RS_Service.exe
A voir également:

44 réponses

Utilisateur anonyme
1 oct. 2011 à 15:26
ok je te fais confiance je suivrai tes instructions concernant combofix. Cependant, devrais-je aussi couper le net pendant l'exécution du programme?
0
Utilisateur anonyme
1 oct. 2011 à 16:48
voilà c'est fait; voici le rapport de combofix:

http://www.cijoint.fr/cjlink.php?file=cj201110/cijvMj8Odd.txt
0
Utilisateur anonyme
2 oct. 2011 à 02:51
salut! quelques infos intéressantes au sujet du log combofix? j'attends de tes (vos) nouvelles! Merci encore pour ton aide jusqu'à présent !
0
Utilisateur anonyme
2 oct. 2011 à 12:04

__________________________________________________
=>/!\Le script qui suit a été écrit spécialement cet ordinateur/!\ <=
=>il est fort déconseillé de le transposer sur un autre ordinateur !<=
----------------------------------------------------------------------------


Toujours avec toutes les protections désactivées, fais ceci :

▶ Ouvre le bloc-notes (Menu démarrer --> programmes --> accessoires --> bloc-notes)
▶ Copie/colle dans le bloc-notes ce qui entre les lignes ci dessous (sans les lignes) :

----------------------------------------------------------
KillAll::

File::
c:\windows\system32\LnkProtect.dll
c:\windows\winstart.bat
c:\documents and settings\All Users\Application Data\DIRECTXONLINEPOLICY.DLL.del
c:\windows\system32\drivers\98864912.sys

Folder::
c:\documents and settings\All Users\Application Data\Hitman Pro

Driver::
98864912

------------------------------------------------------------------

▶ Enregistre ce fichier sur ton Bureau (et pas ailleurs !) sous le nom CFScript.txt
▶ Quitte le Bloc Notes

▶ Fais un glisser/déposer de ce fichier CFScript sur le fichier combofix

▶ Patiente le temps du scan. Le Bureau va disparaître à plusieurs reprises : c'est normal ! Ne touche à rien tant que le scan n'est pas terminé.
▶ Une fois le scan achevé, un rapport va s'afficher: poste son contenu.
▶ Si le fichier ne s'ouvre pas, il se trouve ici => C:\ComboFix.txt


0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Utilisateur anonyme
2 oct. 2011 à 16:54
alors, j'ai fait glissé/déposé le fichier que tu m'as dit de créer sur le fichier combofix (portant mon nom comme tu me l'avais indiqué dans un post précédent, soit "Quentin.exe", comme ma session), et après s'etre réinstallé (?) combofix a lancé le scan normalement. Je n'ai pas vu de différence avec la derniere fois... mais qui sait ce log pourra peut-être le dire:

http://www.cijoint.fr/cjlink.php?file=cj201110/cijBw3VMEu.txt

merci pour tout!
0
Utilisateur anonyme
2 oct. 2011 à 19:47
ca veut dire que tu n'as rien collé dans le CFScript
0
Utilisateur anonyme
2 oct. 2011 à 22:31
si si, collé et enregistré, j'ai d'ailleurs encore le fichier .txt sur mon bureau... ou alors tu ne m'as pas donné la bonne méthode. Le log est-il révélateur ou non au moins?
0
Utilisateur anonyme
2 oct. 2011 à 22:40
tu ne devrais plus l'avoir sur le bureau Combofix aurait du le "manger"
0
Utilisateur anonyme
2 oct. 2011 à 22:55
ok c'est bon, il fallait simplement que je le fasse depuis "mes documents", sinon, tout comme OTL, ça n'aurait pas marché depuis le bureau. Et en effet, le fichier texte a disparu. Voici le nouveau rapport, avec en effet des fichiers supprimés:

http://www.cijoint.fr/cjlink.php?file=cj201110/cijqq0tSax.txt
0
Utilisateur anonyme
2 oct. 2011 à 23:27
toujours des redirections ?
0
Utilisateur anonyme
2 oct. 2011 à 23:34
Pour l'instant non, aucune, j'ai essayé quelques recherches (une dizaine différente) sur google.com, pas de redirection. Mais comment savoir je suis bien "désinfecté"? (je veux dire, à part le fait que je ne sois plus redirigé -jusqu'à présent-). Ce virus est vraiment pas commun, c'est ce que je retiens, et je pense faire gaffe quand j'installerai un prog dorénavant qu'il me refourgue pas ses bannière etc... (ask.com... tous ces trucs)
0
Utilisateur anonyme
2 oct. 2011 à 23:40
tu peux supprimer ceci ?

c:\windows\system32\drivers\hitmanpro35.sys
0
Utilisateur anonyme
2 oct. 2011 à 23:55
fait! autre chose? un autre conseil?
0
Utilisateur anonyme
3 oct. 2011 à 00:05
refais un scan OTL stp
0
Utilisateur anonyme
3 oct. 2011 à 00:32
Avec plaisir; même paramètres que la dernière fois? (avec rajout de lignes de commande dans "personnalisation"?)
0
Utilisateur anonyme
3 oct. 2011 à 00:47
non juste sans le rajout
0
Utilisateur anonyme
3 oct. 2011 à 00:57
bon j'ai refait un scan complet (lancé avant ton post, donc avec rajout), voici les deux .txt

http://www.cijoint.fr/cjlink.php?file=cj201110/cijgXNQWuw.txt

http://www.cijoint.fr/cjlink.php?file=cj201110/cijbPcMQN7.txt
0
Utilisateur anonyme
3 oct. 2011 à 01:08
t'as des restes de rogue

on va virer ca :

desactive ton antivirus
desactive Windows defender si présent
desactive ton pare-feu

Ferme toutes tes appilications en cours

telecharge et enregistre ceci sur ton bureau :

Pre_Scan

si le lien ne fonctionne pas :

http://www.archive-host.com

s'il n'est pas sur ton bureau coupe-le de ton dossier telechargements et colle-le sur ton bureau

Avertissement: Il y aura une extinction du bureau pendant le scan --> pas de panique.

une fois telechargé lance-le , laisse faire le scan jusqu'à l'apparition de "Pre_scan.txt" sur le bureau.

si 'outil est bloqué par l'infection utilise cette version : Version .pif

si l'outil detecte un proxy et que tu n'en as pas installé clique sur "supprimer le proxy"

si l'outil semble ne pas avoir fonctionné renomme-le winlogon , ou change son extension en .com ou .scr

Il se peut qu'une multitude de fenêtres noires clignotent , laisse-le travailler

Poste Pre_Scan_la_date_et_l'heure.txt qui apparaitra sur le bureau en fin de scan

▶▶▶ NE LE POSTE PAS SUR LE FORUM (il est trop long)

clique sur ce lien : http://www.cijoint.fr/

▶ Clique sur Parcourir et cherche le fichier ci-dessus.

▶ Clique sur Ouvrir.

▶ Clique sur "Cliquez ici pour déposer le fichier".

Un lien de cette forme :

http://www.cijoint.fr/cjlink.php?file=cjge368/cijSKAP5fU.txt

est ajouté dans la page.

▶ Copie ce lien dans ta réponse.

si ton bureau ne reapparait pas => ctrl+alt+supp , gestionnaire des taches => onglet fichier => nouvelle tache puis tape explorer
0
Utilisateur anonyme
3 oct. 2011 à 01:33
le prog se lance sans pb, puis en plein milieu du scan, écran bleu... "IRQL_NOT_LESS_OR_EQUAL"

:s en plus ça me rajoute une icone "my network" sur le bureau alors que j'ai rien demandé, et ça me réactive le centre de sécurité de m**** à chaque boot alors que je désactive son lancement en manuel.
0
Utilisateur anonyme
3 oct. 2011 à 02:03
pourquoi tu desactives le centre de securité ???????
0